NIS2 : entité essentielle ou importante, quelle différence ?
8 août 2026 · 2 min de lecture
Sommaire
NIS2 ne met pas toutes les entreprises régulées sur le même plan. Elle crée deux catégories : les entités « essentielles » et les entités « importantes ». Voici ce qui les distingue.
Deux catégories, deux niveaux d'exigence
La logique est simple : plus une entité est critique et grande, plus la surveillance est stricte.
- Entités essentielles : les organisations les plus critiques, généralement les grandes entreprises des secteurs les plus sensibles. Certaines sont concernées quelle que soit leur taille (par exemple certains acteurs de l'infrastructure numérique ou l'administration publique).
- Entités importantes : les organisations de taille moyenne des secteurs concernés, ou celles de secteurs un peu moins critiques.
Comment savoir dans quelle case je suis ?
Cela dépend de deux critères combinés : votre secteur et votre taille.
- En simplifiant : une grande entreprise (à partir de 250 salariés, ou plus de 50 M€ de chiffre d'affaires) dans un secteur hautement critique tend à être essentielle.
- Une entreprise moyenne (à partir de 50 salariés ou 10 M€ de chiffre d'affaires) dans un secteur concerné tend à être importante.
Certaines entités sont classées essentielles indépendamment de leur taille, en raison de leur rôle critique.
Ce que la catégorie change concrètement
Les obligations de sécurité (l'article 21) sont globalement les mêmes pour les deux. La différence porte surtout sur :
- La surveillance : les entités essentielles font l'objet d'un contrôle proactif (audits, inspections possibles à tout moment). Les entités importantes sont contrôlées de façon réactive, généralement à la suite d'un incident ou d'un signalement.
- Les sanctions : les plafonds d'amende sont plus élevés pour les entités essentielles.
Et si je ne suis ni l'un ni l'autre ?
Beaucoup de PME ne sont dans aucune des deux catégories, mais restent concernées indirectement : leurs clients régulés leur imposent des exigences de sécurité par contrat. C'est l'effet cascade, et il touche des entreprises bien au-delà du périmètre officiel de NIS2.
En résumé
Essentielle ou importante, la différence tient à votre taille et à votre secteur, et se traduit surtout par le niveau de surveillance et le montant des sanctions. Les obligations de fond, elles, sont proches. Et si vous n'êtes ni l'un ni l'autre, vos clients peuvent quand même vous les répercuter.
FAQ
Les obligations sont-elles différentes entre les deux catégories ? Le socle de mesures de sécurité est le même. Ce sont la surveillance et les sanctions qui diffèrent.
Comment connaître ma catégorie avec certitude ? Elle dépend de votre secteur précis et de votre taille. En cas de doute, un accompagnement spécialisé permet de trancher.
Je suis une petite entreprise, suis-je concerné ? Peut-être pas directement, mais souvent indirectement, via les exigences de vos clients régulés.
Recevez nos guides conformité
De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.
À lire aussi
Sanctions NIS2 : ce que risque vraiment une entreprise
Amendes, responsabilité des dirigeants, mesures coercitives : ce que risque concrètement une entreprise en cas de non-conformité à NIS2.
8 août 2026
Par où commencer sa mise en conformité NIS2 (checklist PME)
Une checklist claire pour démarrer votre conformité NIS2 quand on est une PME, sans se noyer : les priorités, dans le bon ordre.
8 août 2026
NIS2 vs NIS1 : ce qui change
NIS2 remplace la première directive NIS de 2016. Voici les principales différences : périmètre, obligations, signalement des incidents et sanctions.
8 août 2026